| 1. | הגדרות |
| 2. | מסמך הגדרות המאגר |
| 3. | ממונה על אבטחת מידע |
| 4. | נוהל אבטחה |
| 5. | מיפוי מערכות המאגר וביצוע סקר סיכונים |
| 6. | אבטחה פיזית וסביבתית |
| 7. | אבטחת מידע בניהול כוח אדם |
| 8. | ניהול הרשאות גישה |
| 9. | זיהוי ואימות |
| 10. | בקרה ותיעוד גישה |
| 11. | תיעוד של אירועי אבטחה |
| 12. | התקנים ניידים |
| 13. | ניהול מאובטח ומעודכן של מערכות המאגר |
| 14. | אבטחת תקשורת |
| 15. | מיקור חוץ |
| 16. | ביקורות תקופתיות |
| 17. | שמירת נתוני אבטחה |
| 18. | גיבוי ושחזור של נתוני אבטחה |
| 19. | חובות בעל מאגר חלות על מנהל מאגר ומחזיק בו ותיעוד ביצוע פעולה |
| 20. | סמכויות הרשם |
| 21. | תחולה וסייגים לתחולה |
| 22. | תחילה |
| 23. | הוראת מעבר |
| 24. | ביטול |
| 25. | יחס לחיקוקים אחרים |
| 1. | |
| 2. |
תקנות הגנת הפרטיות (אבטחת מידע), התשע"ז-2017 1בתוקף סמכותי לפי סעיף 36 לחוק הגנת הפרטיות, התשמ"א-1981 (להלן - החוק או חוק הגנת הפרטיות), ובאישור ועדת חוקה חוק ומשפט של הכנסת, אני מתקינה תקנות אלה: |
| 1. בתקנות אלה - "מאגרים שחלה עליהם רמת האבטחה הגבוהה" - מאגרי מידע מן הסוגים המפורטים בתוספת השנייה; "מידע ביומטרי" - מידע המשמש לזיהוי אדם, שהוא מאפיין אנושי פיזיולוגי, ייחודי, הניתן למדידה ממוחשבת; "ממונה על אבטחה" - כמשמעותו בסעיף 17ב לחוק; "מערכות המאגר" - מערכות המשמשות את המאגר ואשר יש להן חשיבות בהיבטי אבטחת מידע; "נושא המידע" - האדם שעל אודותיו קיים מידע במאגר המידע; "הרשות הלאומית להגנת הסייבר" - הרשות הלאומית להגנת הסייבר שייעודה הגנה על מרחב הסייבר, שהוקמה על פי החלטת הממשלה ופועלת בהתאם להחלטותיה; "רשת ציבורית" - רשת תקשורת המאפשרת שימוש גם על ידי מי שאינו בעל הרשאה. |
| 20. (א) (1) הרשם רשאי, אם ראה כי קיימים טעמים שמצדיקים זאת, לפטור מאגר מסוים מחובות אבטחת מידע לפי תקנות אלה, או להחיל על מאגר מסוים חובות לפי תקנות אלה, כולן או חלקן, לפי נסיבות העניין, ובין השאר בהתחשב בגודל המאגר, סוג המידע שנמצא בו, היקף הפעילות של המאגר או מספר בעלי ההרשאות בו. (2) פטור מחובות או החלת חובות לפי פסקה (1) ייעשה בהודעה בכתב לבעל המאגר; בהודעה כאמור יקבע הרשם את המועד לתחילת הפטור או ההחלה, לפי העניין, ויכול שיקבע מועדים שונים לעניין תקנות שונות. (ב) הרשם רשאי להורות כי מי שיעמוד בהוראות מסמך מנחה בעניין אבטחת מידע או בהנחיות של רשות מוסמכת בעניין אבטחת מידע החלות עליו, יראו אותו כמקיים הוראות תקנות אלה, כולן או חלקן, אם השתכנע כי עמידה בהוראות המסמך המנחה בעניין אבטחת מידע או בהנחיות הרשות המוסמכת, לפי העניין, באופן שהורה לפי תקנות אלה, מבטיחה את רמת האבטחה הקבועה בתקנות אלה לגבי אותו מאגר מידע; לעניין זה - |
| 22. תחילתן של תקנות אלה שנה מיום פרסומן. |
| 24. תקנות 2, 3, 9, 10, 12, 13, 14 ו–15 לתקנות הגנת הפרטיות (תנאי החזקת מידע ושמירתו וסדרי העברת מידע בין גופים ציבוריים), התשמ"ו-1986 - בטלות. |
| 25. תקנות אלה יחולו נוסף על הוראות בעניין אבטחת מידע בחיקוקים אחרים, זולת אם יש סתירה ביניהם. |
| 1. 2. (תקנה 1 והתוספת השנייה) (1) מאגר מידע שמטרתו העיקרית היא איסוף מידע לצורך מסירתו לאחר כדרך עיסוק, לרבות שירותי דיוור ישיר; (2) מאגר מידע שבעליו הוא גוף ציבורי כמשמעותו בסעיף 23 לחוק, אף אם לא התקיימו בו הוראות פסקה (1) או (3); (3) מאגר מידע הכולל מידע שהוא אחד מאלה: (א) מידע על צנעת חייו האישיים של אדם, לרבות התנהגותו ברשות היחיד; (ב) מידע רפואי או מידע על מצבו הנפשי של אדם; (ג) מידע גנטי כהגדרתו בחוק מידע גנטי, התשס"א-2000; (ד) מידע על אודות דעותיו הפוליטיות או אמונותיו הדתיות של אדם; (ה) מידע על אודות עברו הפלילי של אדם; (ו) נתוני תקשורת כהגדרתם בחוק סדר הדין הפלילי (סמכויות אכיפה - נתוני תקשורת), התשס"ח-2007; (ז) מידע ביומטרי; (ח) מידע על נכסיו של אדם, חובותיו והתחייבויותיו הכלכליות, מצבו הכלכלי או שינוי בו, יכולתו לעמוד בהתחייבויותיו הכלכלית ומידת עמידתו בהם; (ט) הרגלי צריכה של אדם שיש בהם כדי ללמד על מידע לפי פרטים (א) עד (ז) או על אישיותו של אדם, אמונתו או דעותיו. 2. על אף האמור בפרט 1(3), על מאגר מידע המקיים אחד מאלה, לא חלה רמת האבטחה הבינונית אלא רמת האבטחה הבסיסית: (1) המאגר כולל מידע מן הסוגים המפורטים בפרט 1(3)(ב), (ה), (ו), (ז) לעניין תמונות פנים בלבד ו–(ח), על אודות המועסקים או הספקים של בעל מאגר המידע, ובלבד שהמידע משמש למטרות ניהול העסק בלבד, ואינו כולל מידע מן הסוגים המפורטים בפרט 1(3)(א), (ג),(ד) ו–(ז) לעניין מידע שאינו תמונות פנים ו–(ט); (2) מספר בעלי ההרשאה אצל בעל המאגר אינו עולה על עשרה. |
(תקנה 1) מאגרי מידע שחלה עליהם רמת האבטחה הגבוהה - (1) מאגר מידע כאמור בפרט 1(1) או (3) בתוספת הראשונה, לרבות מאגר של גוף ציבורי כמשמעותו בסעיף 23(1) לחוק המקיים את האמור בפרטים (1) או (3), שיש בו מידע על אודות 100,000 אנשים ומעלה; (2) מאגר מידע כאמור בפרט 1(1) או (3) בתוספת הראשונה, לרבות מאגר של גוף ציבורי כמשמעותו בסעיף 23(1) לחוק המקיים את האמור בפרטים (1) או (3), שמספר בעלי ההרשאה בו עולה על 100. ט' בניסן התשע"ז (5 באפריל 2017) איילת שקד שרת המשפטים |